Cyber Security Academy · Lección

Security Champions y modelado de amenazas

Cree un programa de Security Champions y facilite talleres de modelado de amenazas STRIDE para equipos de desarrollo.

Lección 4 de 413 pasos

Security Champions y modelado de amenazas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es un Security Champion?

Un Security Champion es un desarrollador o ingeniero integrado en un equipo de producto que actúa como enlace de seguridad. No es un profesional de seguridad a tiempo completo, pero cuenta con formación adicional en seguridad y promueve las buenas prácticas de seguridad dentro de su equipo.

El programa Security Champion

Un programa de Security Champions amplía los conocimientos de seguridad por toda la organización:

  • 1-2 champions por equipo de producto
  • Formación periódica y reuniones con el equipo de seguridad
  • Responsabilidad de realizar revisiones de seguridad en su equipo
  • Facilita la comunicación entre los equipos de desarrollo y seguridad
  • Reduce el cuello de botella de las revisiones de seguridad centralizadas

¿Qué es el modelado de amenazas?

El modelado de amenazas es un análisis estructurado de las posibles amenazas para un sistema antes de construirlo. Responde a estas preguntas:

  • ¿Qué estamos construyendo?
  • ¿Qué puede salir mal?
  • ¿Qué vamos a hacer al respecto?
  • ¿Hemos hecho un trabajo suficientemente bueno?

Marco STRIDE

STRIDE es la taxonomía más común para el modelado de amenazas:

  • Spoofing — suplantar a otro usuario o sistema
  • Tampering — modificar datos o código
  • Repudiation — negar haber realizado una acción
  • Information disclosure — exponer datos a partes no autorizadas
  • Denial of service — interrumpir la disponibilidad
  • Elevation of privilege — obtener permisos no autorizados

Diagramas de flujo de datos (DFD)

El modelado de amenazas comienza con un diagrama de flujo de datos que muestra:

  • Procesos — componentes de la aplicación
  • Almacenes de datos — bases de datos, archivos y cachés
  • Entidades externas — usuarios y API de terceros
  • Flujos de datos — cómo se mueven los datos entre los componentes
  • Límites de confianza — dónde cambian los privilegios

Cómo encontrar amenazas con STRIDE

Aplique cada categoría de STRIDE a cada elemento:

  • En cada cruce de un límite de confianza: Suplantación, Manipulación
  • En cada almacén de datos: Manipulación, Divulgación de información
  • En cada proceso: se aplican todas las categorías de STRIDE
  • Para cada flujo de datos: Manipulación, Divulgación de información

PASTA: proceso de simulación de ataques

PASTA es una metodología de modelado de amenazas centrada en el riesgo y compuesta por siete etapas:

  1. Definir los objetivos empresariales
  2. Definir el alcance técnico
  3. Descomponer la aplicación
  4. Analizar las amenazas
  5. Analizar las vulnerabilidades y debilidades
  6. Modelar los ataques
  7. Analizar el riesgo y el impacto

Cuándo realizar un modelado de amenazas

Modele las amenazas:

  • Al diseñar nuevas funcionalidades o sistemas
  • Cuando la arquitectura cambie significativamente
  • Después de un incidente de seguridad (actualice el modelo)
  • Una vez al año para los sistemas críticos

El modelado temprano de amenazas evita costosas reelaboraciones: cambiar la arquitectura es económico antes de escribir el código.

Herramientas de modelado de amenazas

Herramientas para el modelado de amenazas:

  • OWASP Threat Dragon — editor de DFD gratuito y basado en la web
  • Microsoft Threat Modeling Tool — centrada en STRIDE y basada en Windows
  • IriusRisk — empresarial e integrada con Jira
  • draw.io — para crear DFD manuales sencillos

Cómo comunicar las amenazas a los desarrolladores

Los referentes de seguridad hacen accesible el modelado de amenazas:

  • Formule las amenazas como historias de usuario: "Como atacante, puedo..."
  • Relacione las amenazas con OWASP Top 10 para facilitar su comprensión
  • Cree tickets de requisitos de seguridad en el mismo backlog
  • Mida la deuda de seguridad junto con la deuda técnica

Resultados del modelado de amenazas

Entregables de un modelo de amenazas:

  • Registro de amenazas con todas las amenazas identificadas
  • Clasificación de riesgo por amenaza (probabilidad × impacto)
  • Mitigaciones para cada amenaza
  • Requisitos de seguridad para el backlog
  • DFD documentado y almacenado junto con los documentos de diseño

Comprobación rápida: modelado de amenazas

En el modelo STRIDE, ¿qué categoría describe que un atacante modifique datos mientras están en tránsito entre dos sistemas?

Resumen de la lección

Los referentes de seguridad integran conocimientos de seguridad en los equipos de producto y permiten ampliar la seguridad sin crear cuellos de botella. El modelado de amenazas (STRIDE, PASTA) identifica las amenazas antes de escribir el código mediante diagramas de flujo de datos. Categorías de STRIDE: Suplantación, Manipulación, Repudio, Divulgación de información, DoS y Elevación de privilegios. Resultado: un registro de amenazas con clasificaciones de riesgo y tickets de seguridad en el backlog.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Security Champions y modelado de amenazas» es gratis?

Sí — el texto completo de «Security Champions y modelado de amenazas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Security Champions y modelado de amenazas»?

Cree un programa de Security Champions y facilite talleres de modelado de amenazas STRIDE para equipos de desarrollo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Security Champions y modelado de amenazas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. SAST y DAST en pipelines de CI/CD
  2. Análisis de composición de software (SCA)
  3. Análisis de secretos y credenciales codificadas
  4. Security Champions y modelado de amenazas
← Volver a Cyber Security Academy